Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-20613

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
23/01/2026
Última modificación:
27/01/2026

Descripción

*** Pendiente de traducción *** The ArchiveReader.extractContents() function used by cctl image load and container image load performs no pathname validation before extracting an archive member. This means that a carelessly or maliciously constructed archive can extract a file into any user-writable location on the system using relative pathnames. This issue is addressed in container 0.8.0 and containerization 0.21.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apple:container:*:*:*:*:*:swift:*:* 0.8.0 (excluyendo)
cpe:2.3:a:apple:containerization:*:*:*:*:*:swift:*:* 0.21.0 (excluyendo)